Om toezicht te houden op de toepassing van de nieuwe eisen voor cyberbeveiliging van met internet verbonden radioapparatuur, heeft het BIPT een IoT (the Internet Of Things )-testeenheid opgericht. Deze testeenheid onderzoekt de cyberbeveiliging van smart devices om kwetsbaarheden, uitbuitbare mechanismen en non-conformiteiten op te sporen.
Je draagt bij aan een veiligere digitale omgeving door fabrikanten veranderingen in hun producten op te leggen of door de toegang tot de Europese markt voor gevaarlijke producten te beperken.
Met internet verbonden toestellen die op de markt worden gebracht vanaf 1 augustus 2025 moeten volgens de RED-richtlijn en Gedelegeerde Verordening (EU) 2022/30 voldoen aan de specifieke eisen op gebied van cyberveiligheid:
- de radioapparatuur schaadt het netwerk of de werking ervan niet en maakt evenmin misbruik van de netwerkmiddelen waardoor een onaanvaardbare achteruitgang van de dienst wordt veroorzaakt;
- de radioapparatuur bevat beveiligingen om de bescherming van de persoonsgegevens en de privacy van de gebruiker en de abonnee te waarborgen;
- de radioapparatuur ondersteunt bepaalde mogelijkheden die bescherming tegen fraude waarborgen.
De bijhorende geharmoniseerde normen bevatten specificaties over functionele gebieden zoals toegangscontrole- en authenticatiemechanismen, veilige opslag en cryptografie, veilige updatemechanismen, veilige communicatieprotocollen, …
Jouw voornaamste taken als technisch expert bij de dienst Netsec zijn:
- In het kader van het markttoezicht op de cybersecurity van met internet verbonden producten voer je verschillende analyses en hackings uit op zoek naar kwetsbaarheden en uitbuitbare mechanismen, waaronder de volgende:
- analyse en onderschepping van radioverkeer en netwerkverkeer, inspectie van de gebruikte communicatieprotocollen, opsporen van communicatie met onvoldoende sterke versleuteling of authenticatiemechanismen, uitvoeren van Man-in-the-Middle aanvallen
- analyse van de gebruikte cryptografie en cryptografische sleutels
- extractie en analyse van firmware (statische analyse, dynamische analyse en reverse engineering)
- PCB Reverse Engineering en hardware-aanvallen zoals misbruik van debug interfaces, flash memory dumping, side-channel attacks, fault injection (voltage glitching, clock glitching, elektromagnetische injectie), …
- analyse van authenticatie- en autorisatiemechanismen op zwakke of ontbrekende authenticatie, mogelijkheden voor token misbruik of privilege escalation
- analyse van apps die gebruikt worden om geconnecteerde elektronische producten aan te sturen (fuzzing, command injection), analyse van cloud- en API beveiliging op zoek naar o.a. onbeveiligde API’s, data leakage, …
- analyse van privacy en verwerking van persoonsgegevens: beperking van de verzameling van gegevens tot de gegevens waarvoor de gebruiker toestemming heeft gegeven, correcte anonimisatie, effectieve verwijdering, minimale gegevensverwerking
- Je demonstreert de opgespoorde kwetsbaarheden en mogelijke gevolgen, eventueel aan de hand van een zelf bedachte exploit. Je maakt een inschatting van de ernst van de kwetsbaarheid.
- Je documenteert je analyses en bevindingen in een rapport.
- Je wordt technisch expert in je domein, leert van je collega’s en deelt je ervaringen met hen, je werkt mee aan het verbeteren van interne tools.
Aangezien je in deze functie in contact komt met gevoelige informatie, zal je gevraagd worden om deel te nemen aan de vereiste procedure voor het bekomen van een veiligheidsmachtiging, die nodig is voor het uitoefenen van bepaalde opdrachten in het kader van je functie (wet van 11.12.1998 betreffende de classificatie en veiligheidsmachtigingen).
Als je aan het einde van uw proefperiode deze machtiging niet hebt verkregen, kan je niet bij het BIPT blijven werken.
Aangezien het BIPT een federale overheidsinstantie is met taken die vereisen regelmatig in contact te treden met marktdeelnemers, het grote publiek en externe partners, wordt van zijn personeelsleden verwacht dat zij geen zichtbare religieuze, filosofische, politieke of syndicale symbolen dragen.
Heb je vragen over de jobinhoud?
Je vindt onze contactgegevens in de rubriek "Contact opnemen".